{"id":"MAL-2026-56","summary":"Malicious code in @crepo/crepo-url-query-mapper (npm)","details":"\n---\n_-= Per source details. Do not edit below this line.=-_\n\n## Source: amazon-inspector (a8556f30a48d0b1c957d0d66394801c28e6259503ed20f4cbf900102b962ee5f)\nThe package @crepo/crepo-url-query-mapper was found to contain malicious code.\n\n## Source: ossf-package-analysis (add65bf82139a3279aa3da202fe92d6d36da30975e56567399ec3eaa82f4f76d)\nThe OpenSSF Package Analysis project identified '@crepo/crepo-url-query-mapper' @ 11.11.12 (npm) as malicious.\n\nIt is considered malicious because:\n\n- The package communicates with a domain associated with malicious activity.\n","modified":"2026-01-08T09:34:57.798173Z","published":"2026-01-05T18:26:09Z","database_specific":{"malicious-packages-origins":[{"import_time":"2026-01-05T18:46:54.437165906Z","modified_time":"2026-01-05T18:26:09Z","sha256":"add65bf82139a3279aa3da202fe92d6d36da30975e56567399ec3eaa82f4f76d","source":"ossf-package-analysis","versions":["11.11.12"]},{"import_time":"2026-01-08T09:11:26.09830653Z","modified_time":"2026-01-08T09:02:00Z","sha256":"a8556f30a48d0b1c957d0d66394801c28e6259503ed20f4cbf900102b962ee5f","source":"amazon-inspector","versions":["11.11.12"]}]},"affected":[{"package":{"name":"@crepo/crepo-url-query-mapper","ecosystem":"npm","purl":"pkg:npm/%40crepo/crepo-url-query-mapper"},"versions":["11.11.12"],"database_specific":{"source":"https://github.com/ossf/malicious-packages/blob/main/osv/malicious/npm/@crepo/crepo-url-query-mapper/MAL-2026-56.json"}}],"schema_version":"1.7.3","credits":[{"name":"Amazon Inspector","contact":["actran@amazon.com"],"type":"FINDER"},{"name":"OpenSSF: Package Analysis","contact":["https://github.com/ossf/package-analysis","https://openssf.slack.com/channels/package_analysis"],"type":"FINDER"}]}